Cisco-mejlgateway kan ge angripare rootåtkomst
Cisco varnar för att den kritiska sårbarheten CVE-2026-76461 utnyttjas aktivt mot Secure Email Gateway. Bristen finns i e-posttolkningen och gör det möjligt för en oautentiserad fjärrangripare att skicka ett preparerat meddelande med skadliga SQL-satser. Ett lyckat angrepp kan leda till kommandokörning med rootbehörighet på det underliggande operativsystemet. Sårbarheten har CVSS-värdet 9,8 och påverkar både fysiska och virtuella installationer, oavsett konfiguration.
Risken omfattar även klustrade miljöer. Cisco klargjorde den 17 september att privata SSH-nycklar från en komprometterad medlem kan användas för att angripa andra enheter i samma kluster. Leverantören har identifierat möjlig kompromettering hos vissa kunder i Cisco Secure Email Cloud och rekommenderar kontroll av både enheternas loggar och externa nätverks- och brandväggsloggar. Cisco har publicerat indikatorer och fasta versioner, däribland AsyncOS 16.5.0-780, 16.0.4-302 och 15.5.5-014.
Det finns ingen workaround. CERT-SE rekommenderar snabb uppgradering, undersökning av de egna systemen och att leverantörens övriga anvisningar följs.
Aktivt utnyttjad brist i Cisco ISE får högsta riskpoäng
Även Cisco Identity Services Engine, ISE, berörs av en kritisk och aktivt utnyttjad sårbarhet. CVE-2026-76460 har CVSS-värdet 10,0 och beror på otillräcklig autentiseringskontroll i ett API. En oautentiserad angripare kan skicka en preparerad begäran, kringgå autentiseringen till det webbaserade administrationsgränssnittet och i ett framgångsrikt angrepp få kommandokörning som root.
Både Cisco ISE och ISE Passive Identity Connector påverkas oavsett konfiguration. Rootåtkomsten innebär enligt Cisco att en angripare kan radera eller dölja lokala spår. Administratörer uppmanas därför att granska accessloggar på samtliga noder och jämföra med nätverks- och brandväggsloggar utanför den berörda enheten. Vid misstänkt aktivitet rekommenderar Cisco ominstallation av berörda noder och vid behov återställning från en konfigurationsbackup. Säkerhetsrådet innehåller indikatorer och en lista över rättade versioner.
Någon fullständig workaround finns inte. Som tillfällig begränsning anger Cisco att infrastruktur-ACL:er kan användas för att endast tillåta nödvändig management- och kontrolltrafik. CERT-SE rekommenderar skyndsam uppdatering och logganalys, särskilt när produkten är publikt exponerad.
Google Pixel-modem utnyttjas i riktade angrepp
Google uppger att det finns indikationer på begränsad och riktad exploatering av CVE-2026-58704 i mobilmodemet på stödda Pixel-enheter. Ett logikfel kan göra det möjligt att kringgå behörighetskontroller och höja angriparens privilegier. Google klassar bristen som en allvarlig privilegiehöjning.
CISA lade den 16 september till sårbarheten i katalogen Known Exploited Vulnerabilities, KEV, vilket innebär att det finns belägg för utnyttjande i verkliga angrepp. Händelsen är relevant för både privatägda och verksamhetsadministrerade Pixel-telefoner. Kanadas cybersäkerhetscenter uppmanar användare och administratörer att installera tillgängliga uppdateringar.
Rättningen ingår i Pixel-säkerhetsnivå 2026-09-05 eller senare. Berörda organisationer behöver därför kontrollera säkerhetsnivån på hanterade enheter och se till att uppdateringen har nått fram. Detaljer om septemberuppdateringen finns i Googles bulletin för Pixel-enheter.
Acronis-tillägg för cPanel och Plesk finns i KEV
CVE-2026-87886 i Acronis Backup-pluginet för cPanel & WHM och tillägget för Plesk har lagts till i CISA:s KEV-katalog. Bristen består av felaktiga standardbehörigheter och kan användas för privilegiehöjning. KEV-noteringen den 16 september visar att myndigheten har underlag för att sårbarheten har utnyttjats i verkliga angrepp.
Produkterna används för säkerhetskopiering i miljöer där cPanel eller Plesk administrerar Linuxbaserade webbservrar. Det gör frågan relevant för bland annat webbhotell, tjänsteleverantörer och andra verksamheter med sådana kontrollpaneler. Berörda miljöer behöver följa leverantörens instruktioner, installera tillgängliga rättningar och bedöma om tidigare exploatering kan ha skett. Acronis beskriver sårbarheten i säkerhetsrådet SEC-10986.
Tre utnyttjade sårbarheter berör Linuxkärnan
Tre sårbarheter i skilda delar av Linuxkärnan lades den 18 september till i CISA:s KEV-katalog. CVE-2025-39682 gäller hanteringen av poster med nollängd i kärnans mottagningsväg för TLS. CVE-2025-39964 är ett race condition som kan uppstå vid samtidiga skrivningar till samma AF_ALG-socket, medan CVE-2026-53266 är en skrivning utanför tillåtet minnesområde i ebtables SNAT-mål.
Den gemensamma nämnaren är verifierad exploatering, men påverkan måste bedömas utifrån respektive Linuxdistribution, kärnkonfiguration och produkt. Linux används i servrar, molnmiljöer, containervärdar och nätverksutrustning, samtidigt som leverantörer kan ha bakporterat rättningar utan att byta till den senast publicerade kärnversionen.
Organisationer behöver därför utgå från sina distributioners och produktleverantörers säkerhetsbulletiner. De tekniska rättningarna finns publicerade för TLS-bristen CVE-2025-39682, AF_ALG-bristen CVE-2025-39964 och ebtables-bristen CVE-2026-53266.
Zyxel-switchar kan angripas från det lokala nätverket
CVE-2026-7273 i Zyxels GS1900-serie lades till i KEV-katalogen den 21 september. Sårbarheten är ett stackbaserat buffertspill i switcharnas CGI-program. En angripare behöver inte autentisera sig, men måste kunna nå webbgränssnittet från LAN-sidan och skicka en preparerad HTTP-begäran. Ett lyckat utnyttjande kan möjliggöra körning av operativsystemskommandon.
Kravet på lokal nätverksåtkomst begränsar angreppsytan jämfört med en direkt internetexponerad brist. Sårbarheten kan ändå vara relevant efter ett första intrång eller från ett klient- eller IoT-nät som kan nå switchens administration. Zyxels säkerhetsråd listar berörda modeller och firmwareversioner.
Kanadas cybersäkerhetscenter uppdaterade sin varning efter KEV-noteringen och uppmanar administratörer att installera nödvändiga uppdateringar. Verksamheter med GS1900-switchar behöver kontrollera både modell och installerad firmware mot Zyxels uppgifter.
Promptinjektion läste molnuppgifter ur AWS-agentens minne
Unit 42 har i en kontrollerad testmiljö visat hur en indirekt promptinjektion kan styra en agent i AWS AgentCore Harness till att läsa och föra ut en aktiv tjänsteuppgift i klartext. Det handlar inte om en verifierad angreppskampanj, men demonstrationen visar hur manipulerat innehåll kan få en agent att använda sina verktyg mot den egna körmiljön.
I den testade standardkonfigurationen var verktygen shell och file_operations tillgängliga när allowedTools inte hade begränsats. Enligt forskarna kördes shell-processen som root och kunde läsa samma processminne där autentiseringsuppgifter från AgentCore Identity gjordes tillgängliga i klartext. AWS bedömde rapporten som informativ inom modellen för delat säkerhetsansvar och hänvisade till kundkontroller i stället för en kodrättning.
Unit 42 rekommenderar att tillgängliga verktyg begränsas, att tjänsteidentiteter ges minsta möjliga privilegier samt att utgående trafik från agentcontainrar filtreras och övervakas. Cloud Security Alliance beskriver samma angreppskedja och framhåller även kortlivade autentiseringsuppgifter och övervakad utgående trafik.






